Аутентификация в API (сессия или API-ключ)
API авторизует вызовы двумя способами.
- Сессионный cookie — когда Вы авторизованы в приложении, та же сессия аутентифицирует вызовы API из Вашего браузера. Эндпоинты, привязанные к организации, также требуют роли участника (member).
- API-ключ — для программного использования по схеме «сервер-сервер». Ключ привязан к конкретной организации и роли; передавайте его как bearer-токен. Программный доступ к API — возможность, доступная начиная с плана Business+.
Публичные эндпоинты (например, health check и справочный центр) не требуют аутентификации вовсе. Эндпоинты, привязанные к организации, возвращают 401 при отсутствии аутентификации и 402, если Ваш план не включает данную возможность. Отдельного имени пользователя/пароля для API не существует — учётными данными служат ключи (или Ваша сессия). Относитесь к API-ключам как к паролям: храните их в менеджере секретов, назначайте им минимально необходимую роль и меняйте их в случае утечки.
Было ли это полезно?